要让Windows事件查看器只显示过去24小时内修改的日志,需在“筛选当前日志”中勾选时间范围并设开始时间为24小时前;还可配合严重性级别和事件来源进一步缩小范围,并可用PowerShell命令Get-WinEvent快速查询或导出。
要让 windows 事件查看器只显示过去 24 小时内修改过的日志,需使用内置的“筛选当前日志”功能,按时间范围精确过滤。这不是文件管理器的筛选器,而是事件查看器(event viewer)中针对系统日志的筛选操作。
打开事件查看器并定位目标日志
按下 Win + R,输入 eventvwr.msc 回车,启动事件查看器。在左侧树形菜单中展开“Windows 日志”,选择你关心的日志类型,例如“系统”“应用程序”或“安全”。
设置时间范围筛选条件
在右侧操作窗格中点击“筛选当前日志”,弹出筛选对话框:
使用ydata-profiling(前身为pandas-profiling)生成全面的数据质量报告,包含相关性分析、缺失值模式和基数检测。导出交互式HTML仪表板和JSON摘要。
- 勾选“仅显示来自以下时间范围内的事件”
- 在“开始时间”框中点击右侧日历图标,选择“今天”后,手动将时间设为 24 小时前(例如现在是 2026-07-21 09:46,则填入 2026-07-20 09:46)
- “结束时间”保持默认(即当前时间),或同样手动设为当前时刻
- 点击“确定”,列表立即刷新,仅保留该时间段内的日志条目
用 PowerShell 快速导出或验证(可选)
若需批量处理或脚本化,可用管理员权限运行 PowerShell:
- 查看最近 24 小时的系统日志:
Get-WinEvent -LogName System -StartTime (Get-Date).AddHours(-24) - 导出为 XML 方便分析:
Get-WinEvent -LogName System -StartTime (Get-Date).AddHours(-24) | Export-Clixml C:\recent_logs.xml
注意日志级别与来源的配合使用
单靠时间筛选可能仍包含大量无关条目。建议同步启用:
- 在筛选对话框中勾选“仅显示具有以下严重性级别的事件”,比如只选“错误”或“警告”
- 在“事件来源”栏输入关键词(如 srv、ntfs、shell),缩小范围
- 若关注文件操作,重点看“安全”日志中 ID 4663(句柄访问)、ID 4656(尝试访问对象)等事件,前提是已启用对象访问审核策略

















